Project

General

Profile

Feature #3727

Security: Session Hijacking erschweren

Added by Carsten Rose over 4 years ago. Updated 7 months ago.

Status:
New
Priority:
High
Assignee:
Target version:
Start date:
13.05.2017
Due date:
% Done:

0%

Estimated time:
Discuss:

Description

  1. Problem 1: durch '[FE][lockIP] = 0' wird der Schutz gegen Session Hijacking fuer FE-User verringert.
  2. Problem 2: in QFQ ist kein 'Session Hijacking' based on changed IP detection implementiert.
Beides koennte leicht implementiert werden:
  • Zu 1)
    • Entweder eine Extension schreiben die gewisse IPs immer zulaesst (z.B. die lokalen IPs) - es gab entsrpechende Extensions.
    • Oder in QFQ diesen Check implementieren (z.B. in dem sich QFQ beendet, sollte der aktuelle FE User einer FE Gruppe angehoeren)
  • Zu 2) implementieren. Am besten aehnlich konfiguriert wird '[FE][lockIP]'

Also available in: Atom PDF